Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-13768 — CVE-2026-13768:特权 iothubowner IoT Hub 凭据 — 车队枚举、设备 RCE、家庭网络横向移动 — Gardyn(ICSA-26-183-03) | Kitploit
工具/GitHubGitHub/michaeladamgroberman/cve-2026-13768
侦察物联网安全漏洞分析漏洞利用横向移动渗透测试云安全远程访问工具

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
michaeladamgroberman/cve-2026-13768

CVE-2026-13768

CVE-2026-13768:特权 iothubowner IoT Hub 凭据 — 车队枚举、设备 RCE、家庭网络横向移动 — Gardyn(ICSA-26-183-03)

查看仓库
142个月前尚未审核

CVE-2026-13768:特权IoT Hub凭据——设备枚举、设备远程代码执行及家庭网络横向移动

安全公告

字段值
CVECVE-2026-13768
ICSAICSA-26-183-03 (Gardyn IoT Hub)
CVSS 3.110.0 (严重)
向量 (3.1)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
向量 (4.0)CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L
CWECWE-798 (硬编码凭据的使用)
研究人员Michael Groberman
发布时间2026-07-02
协同发现Gr0m-012 (IoT Hub集群控制) + Gr0m-013 (横向网络访问)

产品

字段值
供应商Gardyn
产品Gardyn Home Kit, Gardyn Studio
组件Azure IoT Hub控制平面、云API、设备固件
受影响版本Home Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026

概述

Gardyn暴露了一个特权 iothubowner 共享访问密钥。拥有此密钥的恶意用户可以调用Azure IoT Hub注册表管理器函数,该函数返回所有 Gardyn Home Kit 和 Studio 设备的连接信息。同一密钥还允许在特定连接的设备上执行任意命令,并可使攻击者横向移动到受害者家庭网络中的其他设备。

这是IoT Hub安全公告 (ICSA-26-183-03),记录了管理凭据的控制平面爆炸半径。它与ICSA-26-055-03中的CVE-2025-1242相关但不同,后者记录了通过未经身份验证的API响应、移动应用逆向工程和固件分析而暴露 iothubowner 凭据的情况。CVE-2026-13768 捕获了拥有该凭据所能实现的行为:全局设备枚举、单设备远程代码执行以及横向移动至家庭局域网。

漏洞详情

凭据

iothubowner 共享访问策略是Azure IoT Hub中最高权限的凭据。微软将其文档化为仅用于后端服务管理,绝不应分发给客户端。

权限功能
RegistryRead枚举集群中的所有设备
RegistryWrite创建/删除/修改设备注册
ServiceConnect发送云到设备消息
DeviceConnect发送设备到云消息(模拟任何设备)
ServiceInvoke在任何设备上调用直接方法

设备枚举 (注册表管理器)

使用该密钥,IoTHubRegistryManager 返回整个集群的连接信息:

from azure.iot.hub import IoTHubRegistryManager
manager = IoTHubRegistryManager.from_connection_string(hub_conn_string)  # iothubowner
online = manager.query_iot_hub("SELECT * FROM devices WHERE connectionState = 'Connected'")
指标数量来源
已注册设备138,160+CISA / 公告记录
已枚举设备129,949研究人员枚举,2025年12月
枚举时在线设备38,831研究人员枚举,2025年12月

单设备远程代码执行

云到设备直接方法可达任何设备。结合设备 upgrade() 处理程序中的命令注入路径 (CVE-2025-29631),C2D 方法可在目标设备上实现 root 命令执行:

from azure.iot.hub.models import CloudToDeviceMethod
method = CloudToDeviceMethod(method_name="upgrade", payload={
    "uri": "http://x; <command> ",   # upgrade() 中的注入点
    "path": "/tmp/x", "services": []})
manager.invoke_device_method(device_id, method)

家庭网络横向移动

每个设备都位于客户的家庭WiFi上。在设备上执行命令为攻击者提供了家庭防火墙后的立足点,从此攻击者可以扫描局域网并与网络中的其他主机(路由器、NAS、摄像头、智能锁、个人电脑)交互。该设备是横向移动的跳板;它已经位于网络内部。这就是 Gr0m-013 横向移动条件。

协同发现映射

方面详情
Gr0m-012IoT Hub集群控制——枚举、孪生读写、直接方法调用、大规模RCE潜力
Gr0m-013横向网络访问——设备作为跳板进入 38,831+ 个家庭网络
合并CISA 将这两个条件合并为一个 CWE-798 CVE(在 VU#653116 跟踪表中两者均归类为 CWE-798)
与 CVE-2025-1242 的关系1242 (ICSA-26-055-03) = 凭据暴露;13768 (ICSA-26-183-03) = 凭据爆炸半径(控制平面 + 横向)。不同的修复面
范围CISA 应用了范围已更改 (S:C),得出基础评分 10.0

修复措施

根据 ICSA-26-183-03,Gardyn 表示已更新 IoT Hub 部署的基础设施以解决所列漏洞。

  1. 轮换 iothubowner 管理凭据(切断初始访问路径)。
  2. 发放最小权限的、每设备凭据;从任何客户端可达路径中移除集群级管理密钥。
  3. 消除 upgrade() 命令注入点 (CVE-2025-29631),消除 RCE 原语。
  4. 对直接方法强制执行命令白名单。
  5. 启用 IoT Hub 访问日志记录和异常告警(供应商向 CISA 表示,在暴露窗口期间受影响端点不存在访问日志记录)。

研究人员: Michael Groberman (Gr0m) · 案例: CERT/CC VU#653116 · 安全公告: ICSA-26-183-03

下载工具